Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-10861

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-601 Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026

Descripción

Una vulnerabilidad de redirección abierta existía en MISP UsersController::routeafterlogin() porque el valor almacenado en la clave de sesión pre_login_requested_url se utilizaba como destino de redirección posterior al inicio de sesión sin aplicar suficientemente que fuera una ruta de aplicación local.<br /> <br /> Un atacante remoto no autenticado podría crear un enlace que hace que una víctima visite una instancia de MISP de confianza y, después de una autenticación exitosa, sea redirigida a una URL externa controlada por el atacante. Esto podría ser abusado para aumentar la credibilidad de los ataques de phishing, redirigir a los usuarios a páginas de inicio de sesión falsificadas o entregar contenido controlado por el atacante desde un dominio no confiable. CWE-601 describe esta debilidad como aceptar una entrada controlada por el usuario que especifica un enlace externo y usarla en una redirección, con el phishing como una consecuencia común.<br /> <br /> El parche mitiga el problema decodificando y analizando la URL, rechazando URLs con un esquema, host, componente de usuario, ruta faltante o no local, y formas relativas al protocolo como //example.com y /\example.com.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:misp-project:misp:*:*:*:*:*:*:*:* 2.5.39 (excluyendo)


Referencias a soluciones, herramientas e información